Pause doute

Comment ça marche

Ce que Pause doute lit dans un fichier, ce qu’il ne voit pas, ses 5 résultats possibles, et comment vérifier vous-même que rien n’est envoyé.

En trois étapes

  1. Vous déposez le fichier. Il reste sur votre téléphone ou votre ordinateur.
  2. Nous lisons ses signatures : celles que déposent Google, OpenAI, Adobe, Microsoft, et certains appareils photo.
  3. Nous vous disons ce que ça veut dire, et quoi répondre à la personne qui vous l’a envoyé.

Ce que nous lisons

En deux mots

  • Les signatures numériques. Certains outils d’IA, et certains appareils photo, signent ce qu’ils produisent. Un peu comme un cachet : qui l’a fait, quand, avec quel outil. Cette norme s’appelle Content Credentials. Nous vérifions que la signature est intacte, et qu’elle vient d’un émetteur reconnu : Google, OpenAI, Adobe, Microsoft, Samsung, Leica, Sony, par exemple.
  • Les étiquettes laissées par les logiciels d’IA. Par exemple la mention « Made with Google AI », ou les traces de Midjourney, Stable Diffusion ou ComfyUI. Elles ne sont pas signées : n’importe qui peut en ajouter, ou en effacer. Nous les montrons comme des indices, jamais comme une certitude.

Nous lisons les photos, les vidéos et les sons, jusqu’à 500 Mo.

Pour les curieux

  • Content Credentials est le nom grand public de la norme C2PA (expliquée simplement dans ce guide). Le fichier contient un « manifeste » signé. Nous le lisons avec la bibliothèque libre @contentauth/c2pa-web (WebAssembly), chargée seulement si le fichier contient un marqueur C2PA.
  • Dans ce manifeste, nous lisons le champ digitalSourceType du vocabulaire IPTC : trainedAlgorithmicMedia (créé par une IA générative), compositeWithTrainedAlgorithmicMedia (retouché par une IA générative), compositeSynthetic (contient des éléments générés), digitalCapture (prise de vue par un appareil).
  • La chaîne de certificats est vérifiée contre deux listes de confiance, embarquées dans le site : la C2PA Trust List officielle, et la liste intérimaire (ITL), gelée depuis le 1er janvier 2026. Seul un signataire présent sur l’une de ces listes donne un résultat « signature vérifiée ».
  • Nous ne téléchargeons jamais de manifeste distant. Si le fichier renvoie vers une signature hébergée ailleurs, nous ne la récupérons pas : ce serait une requête vers un autre site. Nous ne vérifions pas non plus les révocations de certificats en ligne (OCSP), pour la même raison.
  • Les métadonnées (EXIF, IPTC, XMP, blocs texte des PNG) sont lues avec ExifReader. Nous cherchons notamment : DigitalSourceType en XMP, le champ Credit (« Made with Google AI »), le « Job ID » que Midjourney écrit dans la description, les blocs PNG parameters (Stable Diffusion), prompt et workflow (ComfyUI), invokeai_metadata (InvokeAI), et le logiciel déclaré.
  • Une empreinte SHA-256 du fichier est calculée sur votre appareil. Elle ne quitte pas votre appareil.

Ce que nous ne lisons pas

  • Le filigrane invisible SynthID de Google et de ses partenaires (OpenAI, NVIDIA, Kakao). Google ne propose pas d’accès public pour le vérifier, et synthid.com interdit d’automatiser les vérifications. Pour le chercher : SynthID en français.
  • Les IA qui ne signent rien. Midjourney n’écrit qu’une étiquette non signée, quand le fichier est intact. Grok, et les modèles installés sur un ordinateur personnel, ne laissent en général aucune signature.
  • La plupart des fichiers partagés. Une photo passée par WhatsApp (en photo), un réseau social ou une capture d’écran a perdu ses signatures. Voir Obtenir le fichier original.
  • Le contexte. Qui a envoyé le fichier, pourquoi, et si ce qu’il montre est exact.
  • Le texte, et les appels en direct.

Les 5 résultats possibles

Du plus parlant au moins parlant :

Couleur Résultat Ce que ça veut dire
Violet Signature d’IA trouvée Une signature vérifiée, d’un émetteur reconnu, déclare que le fichier a été créé ou retouché avec une IA. Elle ne dit ni qui l’a envoyé, ni pourquoi. En savoir plus
Orange Mention d’IA, non signée Le fichier contient une étiquette laissée par un logiciel d’IA, ou une signature d’un émetteur que nous ne savons pas vérifier qui déclare une IA. Quelqu’un a pu l’ajouter : c’est rare, mais possible. En savoir plus
Bleu Signature d’origine Une signature d’appareil photo vérifiée, ou une signature sans mention d’IA dont nous ne pouvons pas vérifier l’émetteur. Elle ne dit rien du contexte de la photo. En savoir plus
Gris Aucune signature trouvée Le cas le plus fréquent. Ça ne prouve pas que c’est vrai. Ça ne prouve pas non plus que c’est fabriqué. En savoir plus
Gris foncé Fichier illisible Le fichier est abîmé, ou dans un format que nous ne savons pas ouvrir. En savoir plus

Il n’y a ni vert ni rouge : ces couleurs se lisent « bon » ou « mauvais », et aucun résultat ne dit ça.

À côté de chaque résultat, toujours : « Outil d’aide, pas une preuve. Ne l’utilisez pas pour accuser quelqu’un. » Avec ce que nous avons vérifié, ce que nous n’avons pas vérifié, la date et la version du moteur d’analyse.

Pourquoi jamais de pourcentage

  • Un pourcentage ressemble à une mesure. Il serait lu comme un verdict.
  • Les détecteurs qui affichent un score se trompent beaucoup. Le PEReN, service d’expertise de l’État, a comparé 11 détecteurs d’images générées par IA : seuls 2 faisaient mieux que le hasard. Et les transformations typiques des réseaux sociaux dégradaient fortement leurs résultats.
  • Nous disons ce que nous avons vu : une signature, une étiquette, ou rien. Chaque résultat est un texte fixe, écrit et relu à l’avance. Aucun n’est rédigé par une IA.

Et pour un texte ?

Nous ne vérifions pas les textes. Ce n’est pas un oubli.

  • Aucune signature n’est lisible par le public. Certains éditeurs d’IA marquent les textes qu’ils produisent, mais la vérification n’est pas ouverte à tous. OpenAI, par exemple, la réserve à des organisations qui en font la demande. Et synthid.com n’accepte que les images, les vidéos et les sons.
  • Les détecteurs statistiques sont peu fiables, surtout sur les textes courts : le PEReN l’a constaté lui aussi. Un score qui se trompe peut faire accuser quelqu’un à tort, un élève, un collègue, un proche.
  • Ce que nous conseillons : regarder d’où vient le texte, poser la question à son auteur, et ne jamais accuser quelqu’un sur la foi d’un score.

Vérifiez par vous-même

En deux mots. Votre fichier n’est jamais téléversé. L’analyse se fait dans votre navigateur, sur votre appareil. Et le site interdit techniquement à votre navigateur d’envoyer votre fichier à un autre site.

Pour les curieux

  • Chaque page est servie avec une règle de sécurité (en-tête Content-Security-Policy) qui contient connect-src 'self'. Le navigateur refuse alors que les scripts de la page se connectent à un autre domaine que pausedoute.fr.
  • Sur pausedoute.fr même, aucune adresse ne reçoit de fichier. La seule chose que nous enregistrons, c’est le formulaire « Structures pilotes » de la page Pour les structures.
  • Pour le voir de vos yeux, sur ordinateur : ouvrez les outils de développement de votre navigateur (touche F12 sur la plupart des PC), onglet Réseau, puis déposez un fichier. Vous ne verrez que des téléchargements depuis pausedoute.fr : le code d’analyse et les listes de confiance. Aucune requête ne contient votre fichier.
  • La règle complète est visible dans les en-têtes de réponse de chaque page.

Limites connues

  • « Rien trouvé » ne veut pas dire « vrai ». C’est le résultat le plus fréquent, IA ou pas.
  • Une signature dit qui a déclaré quoi. Elle ne dit pas si le contenu est exact.
  • Les listes de confiance évoluent. Nous en embarquons une copie datée. Liste C2PA officielle : copie du 8 octobre 2026. Liste intérimaire : gelée au 1er janvier 2026, copie du 8 octobre 2026. Un signataire ajouté après cette date apparaîtra comme non vérifié, jusqu’à notre mise à jour.
  • Nous ne vérifions pas les révocations en ligne. Un certificat révoqué après coup peut donc encore être accepté.
  • Les vidéos et les sons ont été moins testés que les photos.
  • Les étiquettes non signées peuvent être ajoutées ou effacées par n’importe qui.
  • Taille maximale : 500 Mo, car le fichier est lu dans la mémoire de votre appareil.

Sources

  • C2PA, liste de confiance officielle, github.com/c2pa-org/conformance-public, copie du 8 octobre 2026.
  • Content Authenticity Initiative, « Trust lists » (gel de la liste intérimaire au 1er janvier 2026), opensource.contentauthenticity.org, consulté le 8 octobre 2026.
  • IPTC, vocabulaire « Digital Source Type », cv.iptc.org, consulté le 8 octobre 2026.
  • SynthID Detector, conditions d’utilisation, synthid.com, consulté le 8 octobre 2026.
  • PEReN, « Détecter des contenus artificiels sur les réseaux sociaux : un outil pour savoir à quels détecteurs se fier », peren.gouv.fr, 11 février 2025.
  • OpenAI, « Verify OpenAI-generated content » (vérification du texte réservée aux organisations), openai.com, consulté le 8 octobre 2026.
  • MDN, « CSP : connect-src », developer.mozilla.org, consulté le 8 octobre 2026.

Version et listes de confiance

Moteur d’analyse 0.1.0. Listes de confiance (C2PA Trust List et liste intérimaire) récupérées le8 octobre 2026. Les fichiers servis par le site sont lisibles par tous :liste C2PA, liste intérimaire,usages de certificats acceptés.

Crédits des exemples

Les fichiers d’exemple sont des originaux de Wikimedia Commons, non modifiés :

  • Image générée avec ChatGPT, domaine public (Wikimedia Commons).
  • « Trier organ devil 04 » par Phoebe, Wikimedia Commons, CC0.
  • « Banc, Route de l’Aéroport » par Fabe56, Wikimedia Commons, CC BY-SA 4.0.

Mis à jour le 8 octobre 2026.